You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Spring Security POST请求返回401问题求助

问题分析与解决方案

核心原因:Spring Security默认CSRF防护拦截POST请求

Spring Security默认会对POST、PUT、DELETE等修改类请求启用CSRF(跨站请求伪造)防护,这个校验和权限认证是独立环节——哪怕你配置了requestMatchers("/api").permitAll(),CSRF防护依然会拦截未携带Token的POST请求,最终返回401状态码。而GET请求不会触发CSRF校验,所以能正常响应。

另外如果你的permitAll()配置顺序错误(放在anyRequest().authenticated()之后),会导致路径放行规则被全局认证覆盖,进一步加剧问题。


解决方案

方案1:临时关闭CSRF防护(适合测试/无CSRF风险场景)

修改SecurityConfig配置,明确关闭CSRF防护,同时确保放行规则顺序正确:

@Configuration
@EnableWebSecurity
public class SecurityConfig {

    @Bean
    public SecurityFilterChain securityFilterChain(HttpSecurity http) throws Exception {
        http
                .csrf(csrf -> csrf.disable()) // 关闭CSRF防护
                .authorizeHttpRequests((authorize) -> authorize
                        .requestMatchers("/api").permitAll() // 放行规则需在全局认证前
                        .anyRequest().authenticated()
                )
                .httpBasic(Customizer.withDefaults());

        return http.build();
    }

    @Bean
    public UserDetailsService userDetailsService() {
        UserDetails userDetails = User.withDefaultPasswordEncoder()
                .username("user")
                .password("password")
                .roles("USER")
                .build();

        return new InMemoryUserDetailsManager(userDetails);
    }

}

方案2:保留CSRF防护,请求携带Token(生产环境推荐)

如果需要保留CSRF防护,Postman测试时需按以下步骤操作:

  1. 先发送GET请求到/api,从响应Cookie中提取XSRF-TOKEN值;
  2. 在POST请求的Header中添加X-XSRF-TOKEN,值为刚才获取的Token;
  3. 若路径未放行,需同时携带HTTP Basic认证的用户名和密码。

关键注意事项

  • 权限规则顺序优先级:requestMatchers().permitAll()必须放在anyRequest().authenticated()之前,否则会被全局认证规则覆盖;
  • 校验认证凭证:如果请求中携带了错误的HTTP Basic认证信息,即使路径放行也会返回401,测试时可先移除认证信息验证。

内容的提问来源于stack exchange,提问作者user7974170

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.30 02:05:15